Безопасность, на которой можно строить
Безопасность — первоклассная часть RoutexAPI, а не запоздалая мысль. Вот как мы защищаем учётные данные и данные.
Upstream-секреты никогда не раскрываются
Upstream-учётные данные издателя шифруются конвертным методом в состоянии покоя и расшифровываются только в памяти запроса шлюза. Они никогда не логируются, не возвращаются, не кешируются и не показываются — только шлюз может использовать их для обращения к upstream.
Ключи потребителей хешируются
Ключи API, которые покупатели используют для обращения к шлюзу, хешируются с помощью Argon2id в состоянии покоя и показываются полностью только один раз при создании. Ключи можно ротировать с льготным периодом.
Аккаунты и сессии
Пароли аккаунтов хешируются с помощью Argon2id, поддерживается опциональная двухфакторная аутентификация TOTP, а сессии используют краткоживущие токены доступа с ротируемыми refresh-токенами и обнаружением повторного использования.
Минимальные привилегии и изоляция
Авторизация применяется на сервере для каждого действия с проверками владения по принципу «запрещено по умолчанию», поэтому один пользователь никогда не сможет получить доступ к API, подпискам или ключам другого пользователя.
